image

Slachtoffers Sneker botnet besmet via MSN

donderdag 7 augustus 2008, 10:58 door Redactie, 9 reacties

De 1100 Nederlandse slachtoffers van het "Sneker botnet", waarvan de 19-jarige beheerder vorige week door de recherche werd gearresteerd, zijn besmet geraakt via MSN. In totaal zou de Sneker via de Shadowbot meer dan 40.000 machines hebben geïnfecteerd. Hij wilde het botnet verkopen aan een Braziliaan, maar door toedoen van de FBI en Recherche werd dat voorkomen.

Volgens Roel Schouwenberg, senior virus-analist van Kaspersky Lab, komt het vaker voor dat bots zich via MSN verspreiden. Vorig jaar zijn verschillende wormen ontdekt die van Nederlandstalige teksten zijn voorzien. De Russische virusbestrijder heeft op haar website verwijder instructies geplaatst. Alle Nederlandse slachtoffers zijn door het Korps landelijke politiediensten (KLPD) ingelicht hoe ze de besmetting ongedaan kunnen maken. De dienst nam hiervoor contact op met Kaspersky Lab.

Schouwenberg laat tegenover Security.NL weten dat het erop lijkt dat de tiener sommige functionaliteiten in de basis heeft gekopieerd, maar dat het echt om een unieke bot gaat die de auteur Shadowbot heeft genoemd.

De malware mag zich dan op traditionele wijze verspreiden, om verwijdering te voorkomen maakt het aanpassingen in het winlogon.exe proces. Dit geeft de kwaadaardige code toegang tot lokale systeemrechten en voorkomt zo de verwijdering van de bestanden. Verder past het regelmatig het register aan om "ongewenste" aanpassingen ongedaan te maken.

Reacties (9)
07-08-2008, 12:07 door wimbo
Lol... ff een e-mail verspreiden uit naam van de klpd met
daarin instructies hoe de trojan verwijderd kan worden door
een exe te downloaden en die uit te voeren.
En dat onder het mom van 'vanuit de e-mail kan je direct de
link openen naar de cleaner'.

Dus
07-08-2008, 13:06 door Anoniem
Door wimbo
Lol... ff een e-mail verspreiden uit naam van de klpd met
daarin instructies hoe de trojan verwijderd kan worden door
een exe te downloaden en die uit te voeren.
En dat onder het mom van 'vanuit de e-mail kan je direct de
link openen naar de cleaner'.

Dus

En dankrijgen we een hysterisch verhaal dat de KLPD mensen
helpt met het opruimen van een botnet, maar daarvoor in de
plaats zijn eigen botnet neerzet. Als iemand dat doet en de
KLPD gaat daar niet even heel erg hard achteraan dan hebben
ze een probleem..
07-08-2008, 15:11 door spatieman
nee.
de KLPD helpt het versprijden van het SStaatSS botnetwerk..
07-08-2008, 16:30 door Anoniem
Amsn op een windows machine is al een enorme vooruitgang
laat staan Amsn op een linux machine GREAT...Daar heeft de
KLPD helemaal geen verstand van...
07-08-2008, 18:13 door [Account Verwijderd]
[Verwijderd]
07-08-2008, 19:18 door Anoniem
Het is allemaal goed bedoeld, maar er gaan hier een aantal
zaken niet zoals de KLPD mag handelen.

De zombies halen geregeld instructies op waarmee de
beheerder van het botnet deze machines opdrachten kan laten
uitvoeren waar de eigenaar van de zombie zeer goed mogelijk
geen toestemming voor heeft gegeven. Indien de KLPD dus
instructies neerzet die een zombie zodanig manipuleert dat
het voor de KLPD gaat werken is dat willens en wetens een
overtreding van de wet op de computercriminaliteit.

Daarnaast valt er van de instructies zelf wat te zeggen. De
KLPD heeft deze zodanig gemaakt dat de gebruiker gedwongen
is bepaalde informatie te ontvangen via zijn eigen systeem.

Dan komt daar nog bovenop dat de KLPD en OM als
overheidsorganisaties hier directe opgedrongen reclame maken
voor het werk van een private onderneming in een vrije
concurerende markt. Niet in hoofdzaak, maar men doet het
wel gericht en opgedrongen zonder dat de ontvangers daar
enige inbreng in hebben.

Het gaat mij niet om de goedbedoeldheid van de KLPD, daar
zal de KLPD en het OM vast zeer tevreden op zichzelf zijn.
Maar de feiten blijven dat de KLPD en het OM geen
bevoegdheid hebben om zelf te bepalen welke wetten op welke
manier wensen te overtreden om hun zelfbedachte goedheid aan
anderen op te dringen.

De KLPD en OM hadden eerst bij een rechter langs moeten gaan
om hier toestemming te krijgen wetten naast zich neer te
leggen. Wetgeving is niet enkel bedoeld om mensen nodeloos
te beschermen, maar die nodeloosheid hoort niet door de
KLPD, OM of welke persoon dan ook genegeerd te worden.
Zulke besluitvorming is alleen aan een rechter die het
objectief hoort te beoordelen. Als we ons daar al niet aan
houden zijn er feitelijk geen wetten en regels meer, maar
slechts willen van de personen die de wet als struikelblok zien.
07-08-2008, 20:36 door H.King
Schouwenberg laat tegenover Security.NL weten dat het erop lijkt dat de
tiener sommige functionaliteiten in de basis heeft gekopieerd, maar dat het
echt om een unieke bot gaat die de auteur Shadowbot heeft genoemd.


Lees ik dat nou goed ? in de reactie's van het vorige nieuws hier over zei ik al
dat het ging om een unieke bot, shadowbot...waarvan stukken waren
uitgelekt waardoor de hele msnspreader hype begon. ;) Alleen toen gooide
mensen nog steeds het op scriptkiddy. Noway dat een scriptkid zoiets kan
schrijven.Dus beter houden mensen hun mening voor zich die geen flauw
idee hebben waarover het gaat.
09-08-2008, 12:23 door Nomen Nescio
Door Anoniem
Amsn op een windows machine is al een enorme vooruitgang
laat staan Amsn op een linux machine GREAT...Daar heeft de
KLPD helemaal geen verstand van...
Ja, dat is "geweldig"! Probeer het maar eens te downloaden, krijg je meteen
een error en verder niks. Nou, daar heb ik dus nou al geen enkel vertrouwen
meer in.
09-08-2008, 16:17 door Anoniem
/*
Ja, dat is "geweldig"! Probeer het maar eens te downloaden,
krijg je meteen
een error en verder niks. Nou, daar heb ik dus nou al geen
enkel vertrouwen meer in.
*/
Bij suse linux kun je het via de Yast installatie gewoon
ophalen. Library's gewoon toevoegen aan je installatie.
Voor een windows versie heb ook nog nooit!! een probleem
gehad en al helemaal niet met een download. Ik gebruik het
al jaaaaaaaren en....net getest...download gaat prima.
strange wat je hebt:)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.